WG Connect WG Connect
Anwendungsfall · Sicher unterwegs

Schütze deinen Apple TV im Wi-Fi von Hotel und Airbnb

Hotelnetze sind überfüllt und werden von Leuten betrieben, die du nicht kennst. Airbnb-Netze richten Leute ein, die du vielleicht kennst — oft mit alten Routern. So oder so: Dein Apple TV ist jedes Mal exponiert, wenn er sich einwählt — es sei denn, jedes Byte verlässt das Zimmer verschlüsselt.

Das Problem

In einem typischen Hotelnetz hängen über 200 Geräte, oft in einer flachen Broadcast-Domäne. Der Betreiber kann jede Domain mitschreiben, die du besuchst, jeden Streamingdienst, den du startest, und mit billigen Werkzeugen auch die Metadaten dazu, mit wem dein Gerät spricht. Airbnb-Gastgeber recyceln gern alte, nie aktualisierte Router mit Standard-Passwörtern. Manche Smart-TV-Setups zeigen dem Gastgeber sogar, was gerade auf dem angeschlossenen Gerät läuft.

Der Apple TV hat keinen abgeschotteten Netzwerk-Stack im Stil eines Smartphones. Apps machen ganz normale Netzwerkaufrufe. Und reichlich „smarte“ Funktionen (AirPlay-Erkennung, App-Analytics, Werbe-SDKs) plaudern nebenbei Informationen aus. Die Lösung ist, die Verbindung selbst zu verschlüsseln.

So schützt dich WG Connect

WG Connect leitet 100 % des Datenverkehrs deines Apple TV durch einen WireGuard-Tunnel, bevor er das lokale Netz überhaupt berührt. Der Hotelrouter sieht weiterhin verschlüsselte UDP-Pakete zu einer einzigen IP — deinem VPN-Anbieter oder deinem Heimrouter — kann davon aber nichts lesen oder einordnen. Auch DNS-Anfragen laufen durch den Tunnel, damit selbst das Mitlesen auf Hostname-Ebene (die einfachste Variante) unmöglich wird.

  Ohne VPN                              Mit WG Connect

  ┌──────────┐                          ┌──────────┐
  │ Apple TV │ ── DNS offen ───┐        │ Apple TV │ ── verschlüsselt ┐
  └──────────┘                 ▼        └──────────┘                  ▼
                         ┌──────────┐                           ┌──────────┐
                         │  Hotel-  │ sieht: wer, was,          │  Hotel-  │ sieht: Rauschen
                         │  Router  │ wann, wo                  │  Router  │
                         └──────────┘                           └──────────┘
  

Schritt für Schritt

  1. Such dir vor der Reise einen VPN-Anbieter aus. Mullvad und IVPN sind bei Datenschutzbewussten beliebt, ProtonVPN hat einen kostenlosen Tarif. Erzeuge die WireGuard-.conf im Webportal des Anbieters, solange du zu Hause noch an einer vertrauenswürdigen Leitung sitzt.
  2. Importiere die Konfiguration in WG Connect. App auf dem Apple TV öffnen → Profil hinzufügen → Vom Handy hochladen. QR-Code scannen und die .conf vom Handy über das lokale Hotel-Wi-Fi hochladen (das ist unbedenklich — die Datei enthält unterwegs nichts Sensibles; die Schlüssel entstehen erst beim Import).
  3. Always-on aktivieren. Schalte in den Einstellungen von WG Connect das automatische Neuverbinden per Always-on ein. Der Tunnel greift dann jedes Mal von selbst, sobald der Apple TV online geht.
  4. Captive Portal erledigen. Wenn das Hotel eine Seite mit Nutzungsbedingungen verlangt, bestätige sie zuerst in der Einstellungen-App des Apple TV (die hat einen eingebauten Browser dafür) und aktiviere danach WG Connect.
  5. Kontrollieren. Auf dem Hauptbildschirm von WG Connect sollte der Status Verbunden mit cyanfarbenem Leuchten stehen. Dann streamst du ganz normal — Netflix, Plex durch den Tunnel, YouTube, alles Ende zu Ende verschlüsselt.

Warum kein Reiserouter?

Reiserouter (GL.iNet und Co.) lösen dasselbe Problem auf Netzwerkebene — super, wenn du außerdem Laptop, Handys und weitere Geräte absichern willst. Für einen einzelnen Apple TV sind sie überdimensioniert: zusätzliche Hardware, zusätzliches Netzteil, zusätzliche Einrichtung — und Captive Portals musst du trotzdem von Hand erledigen. WG Connect ist in 60 Sekunden installiert und wiegt im Koffer nichts.

Welche Verschlüsselung du tatsächlich bekommst

WireGuard nutzt ChaCha20-Poly1305 — dieselbe Chiffre, die auch Cloudflare und Google für HTTPS einsetzen. Die Schlüssel werden per Elliptische-Kurven-Kryptografie mit Curve25519 ausgehandelt. Gegen diese Konstruktion ist kein praktikabler Angriff bekannt. Das Protokoll ist klein (unter 4.000 Zeilen Code) und wurde mehrfach auditiert. Dein privater Schlüssel verlässt den Schlüsselbund des Apple TV nie.

Was du beachten solltest

Häufige Fragen

Kann das Hotel sehen, was ich auf meinem Apple TV streame?

Ohne VPN: ja — selbst wenn der Streamingdienst HTTPS nutzt, ist der Hostname (netflix.com, youtube.com) über DNS und SNI sichtbar. Mit aktivem WG Connect sieht das Hotel nur verschlüsselten Verkehr zu einem einzigen VPN-Endpunkt.

Brauche ich noch einen Reiserouter, wenn ich WG Connect nutze?

Nein. Reiserouter lösen dasselbe Problem auf Netzwerkebene — dafür brauchst du zusätzliche Hardware, einen Umweg für Captive Portals und etwas Konfiguration. WG Connect deckt nur den Apple TV ab, dafür ganz ohne Zusatzgeräte.

Und was ist mit Captive Portals im Hotel?

Captive Portals blockieren den Verkehr nur zu Beginn einer Sitzung, bis du die Bedingungen bestätigst. In der Einstellungen-App des Apple TV erledigst du zuerst das Portal und aktivierst danach WG Connect. Anschließend läuft der Tunnel sauber.

Bleibt mein Apple TV verbunden, wenn das Hotel-Wi-Fi wegbricht?

Der Always-on-Modus von WG Connect verbindet sich automatisch neu, sobald das Netz zurück ist. WireGuard-Handshakes sind schnell (unter einer Sekunde), deshalb bleibt eine kurze Störung unbemerkt.

Laden im
App Store